Configurando o Broadcom CA ACF2 que usa scripts de auditoria para integração com IBM QRadar

O IBM QRadar usa scripts para auditar eventos a partir das instalações do Broadcom CA ACF2, que são coletados usando o protocolo de arquivo de log.

Procedimento

  1. No site de suporte da IBM® (http://www.ibm.com/support), faça o download do seguinte arquivo compactado:

    qexacf2_bundled.tar.gz

  2. Em um sistema operacional Linux® , extraia o arquivo:

    tar -zxvf qexacf2_bundled.tar.gz

    Os arquivos a seguir estão contidos no archive:
    • QexACF2.JCL.txt - Arquivo de linguagem de controle de tarefas
    • QexACF2.load.trs -Biblioteca de programas compactados (requer IBM TRSMAIN)
    • trsmain sample JCL.txt - Linguagem de controle de tarefas para TRSMAIN para descompactar o arquivo .trs
  3. Carregar os arquivos sobre o mainframe IBM usando os seguintes métodos:

    Faça upload dos arquivos de amostra QexACF2_trsmain_JCL.txt e QexACF2.JCL.txt usando o protocolo TEXT.

  4. Faça O Upload do arquivo QexACF2.load.trs usando uma transferência de modo BINARY e anexe a um conjunto de dados pré-alocados. O arquivo QexACF2.load.trs é um arquivo tersed que contém o arquivo executável (o programa de mainframe QexACF2). Ao fazer upload do arquivo .trs de uma estação de trabalho, pré-aloque um arquivo no mainframe com os seguintes atributos DCB: DSORG=PS, RECFM=FB, LRECL=1024, BLKSIZE=6144. O tipo de transferência de arquivo deve ser o modo binário e não texto.
    Nota: QexACF2 é um pequeno programa de mainframe C que lê a saída da linha TSSUTIL (EARLOUT data) por linha. QexACF2 inclui um cabeçalho em cada registro que contém informações de evento, por exemplo, descritor de registro, a data e hora. O programa coloca cada campo no registro de saída, suprime os caracteres de rastreio de espaço em branco e delimita cada campo com o caractere de barra vertical. Esse arquivo de saída é formatada para QRadar e a supressão em branco reduz o tráfego de rede para QRadar. Esse programa não consome recursos de disco da CPU ou de E/S.
  5. Customize o arquivo trsmain sample_JCL.txt de acordo com seus parâmetros específicos de instalação.
    Exemplo: Jobcard, convenções de nomenclatura de conjuntos de dados, destinos de saída, períodos de retenção e requisitos de espaço.

    O arquivo trsmain sample_JCL.txt usa o utilitário IBM TRSMAIN para extrair o programa que está armazenado no arquivo QexACF2.load.trs .

    Um exemplo do arquivo QexACF2_trsmain_JCL.txt inclui as informações a seguir:

    //TRSMAIN JOB (yourvalidjobcard),Q1labs,
    // MSGCLASS=V
    //DEL EXEC PGM=IEFBR14
    //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXACF2.LOAD.TRS
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10))
    //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK'
    //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA)
    //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXACF2.LOAD.TRS
    //OUTFILE DD DISP=(NEW,CATLG,DELETE),
    // DSN=<yourhlq>.LOAD,
    // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA
    //

    O arquivo de entrada .trs é uma biblioteca formatada pelo IBM TERSE e é extraído executando a JCL, que chama o TRSMAIN. Esse arquivo tersed, quando extraído, cria um linklib PDS com o programa QexACF2 como um membro.

  6. É possível STEPLIB para essa biblioteca ou optar por mover o programa para uma dos LINKLIBs que estão em LINKLST. O programa não requer autorização.
  7. Após você fazer upload, copie o programa em uma biblioteca listada de link existente ou inclua uma instrução STEPLIB DD com o nome do conjunto de dados correto da biblioteca que conterá o programa.
  8. O arquivo QexACF2_jcl.txt é um arquivo de texto que contém uma JCL de amostra. Deve-se configurar o cartão de tarefa para atender à sua configuração.

    O arquivo de amostra QexACF2_jcl.txt inclui:

    //QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK,
    // MSGCLASS=P,
    // REGION=0M
    //*
    //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010
    //* 
    //************************************************************
    //* Change below dataset names to sites specific datasets names*
    //QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK,
    // MSGCLASS=P,
    // REGION=0M
    //*
    //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010
    //*
    //************************************************************
    //* Change below dataset names to sites specific datasets names*
    //************************************************************
    //SET1 SET SMFIN='MVS1.SMF.RECORDS(0)',
    // QEXOUT='Q1JACK.QEXACF2.OUTPUT',
    // SMFOUT='Q1JACK.ACF2.DATA'
    //************************************************************
    //* Delete old datasets *
    //************************************************************
    //DEL EXEC PGM=IEFBR14
    //DD1 DD DISP=(MOD,DELETE),DSN=&SMFOUT,
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10)),
    // DCB=(RECFM=FB,LRECL=80)
    //DD2 DD DISP=(MOD,DELETE),DSN=&QEXOUT,
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10)),
    // DCB=(RECFM=FB,LRECL=80)
    //*************************************************************
    //* Allocate new dataset *
    //*************************************************************
    //ALLOC EXEC PGM=IEFBR14
    //DD1 DD DISP=(NEW,CATLG),DSN=&QEXOUT,
    // SPACE=(CYL,(100,100)),
    // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144)
    //*************************************************************
    //* Execute ACFRPTPP (Report Preprocessor GRO) to extract ACF2*
    //* SMF records *
    //*************************************************************
    //PRESCAN EXEC PGM=ACFRPTPP
    //SYSPRINT DD SYSOUT=*
    //SYSUDUMP DD SYSOUT=*
    //RECMAN1 DD DISP=SHR,DSN=&SMFIN
    //SMFFLT DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG),
    // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960),
    // UNIT=SYSALLDA
    //************************************************************
    //* execute QEXACF2 *
    //************************************************************
    //EXTRACT EXEC PGM=QEXACF2,DYNAMNBR=10,
    // TIME=1440
    //STEPLIB DD DISP=SHR,DSN=Q1JACK.C.LOAD
    //SYSTSIN DD DUMMY
    //SYSTSPRT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*
    //CFG DD DUMMY
    //ACFIN DD DISP=SHR,DSN=&SMFOUT
    //ACFOUT DD DISP=SHR,DSN=&QEXOUT
    //************************************************************
    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*
    //*
  9. Após o arquivo de saída ser criado, planeje uma tarefa para transferir o arquivo de saída para um servidor FTP provisório. O arquivo de saída é encaminhado para um servidor FTP provisório.

    Deve-se configurar os parâmetros a seguir na JCL de amostra para encaminhar com êxito a saída para um servidor FTP provisório:

    Exemplo:
    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<ACFOUT' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*

    Em que:

    <IPADDR> é o endereço IP ou nome do host do servidor FTP provisório para receber o arquivo de saída.

    <USER> é o nome de usuário que é necessário para acessar o servidor FTP provisório.

    <PASSWORD> é a senha que é necessária para acessar o servidor FTP provisório.

    <THEIPOFTHEMAINFRAMEDEVICE> é o destino do servidor de mainframe ou FTP provisório que recebe a saída.

    Exemplo:
    PUT 'xxxxxx.xxxxxxx.OUTPUT.C320' /<IP_address>/ACF2/QEXACF2.OUTPUT.C320

    <QEXOUTDSN> é o nome do arquivo de saída que é salvo para o servidor FTP interino.

    Agora você está pronto para configurar o protocolo de Arquivo de log.

  10. Planejamento QRadar para recuperar o arquivo de saída de CA ACF2.

    Se a plataforma zOS for configurada para entregar arquivos por meio de FTP, SFTP, ou permitir SCP, nenhum servidor FTP provisório será necessário e o QRadar poderá puxar o arquivo de saída diretamente do mainframe O texto a seguir deve ser comentado usando //* ou excluído do QexACF2_jcl.txt file:

    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*

O que fazer a seguir

Agora você está pronto para configurar a origem de log no QRadar